Morning Minute — Tyler Warner (pendapat pribadi; belum tentu milik Decrypt). GM! Berita utama hari ini: Coldcard, dompet perangkat keras yang sangat dihormati untuk pemegang bitcoin serius, berada di pusat salah satu pencurian self-custody terbesar dalam sejarah kripto. Apa yang terjadi - Penyerang telah secara sistematis menguras bitcoin dari perangkat Coldcard Mk3 tanpa pernah menyentuh unit fisiknya. Ini bukan phishing — melainkan kerentanan firmware. - Pembaruan firmware Coldcard Maret 2021 memperkenalkan fallback perangkat lunak untuk generasi seed yang melewati generator angka acak perangkat keras. Kegagalan entropi ini dilaporkan mengurangi kekuatan kunci dari 128 bit yang diharapkan menjadi sekitar 40 bit, sehingga seed menjadi bisa ditebak. - Karena kunci pribadi dapat direkonstruksi dari entropi yang melemah, dana yang disimpan secara offline — bahkan di kotak simpanan — ikut terambil. Salah satu korban Kanada kehilangan 18,25 BTC dan menulis bahwa bagian tersulit adalah bahwa ia “melakukan semuanya dengan benar.” Skala dan timeline - Pencurian dimulai minggu lalu dan meningkat pesat. Awalnya diperkirakan kerugian $38 juta, namun terus naik seiring peneliti menelusuri lebih banyak aktivitas. - Galaxy Research kini melaporkan sekitar 1.367 BTC dicuri (sekitar $88,6 juta) melalui 4.585 alamat, yang diidentifikasi dalam tiga gelombang penarikan. Mereka menandai gelombang baru pada Sabtu. - Galaxy memperingatkan bahwa eksploitasi ini tampaknya masih berlangsung dan memperkirakan setiap perangkat rentan pada akhirnya akan dikosongkan kecuali tindakan diambil. Perusahaan telah menyerahkan sekitar 600 alamat penyerang yang diduga kepada penyelidik federal. - Peneliti memperkirakan gelombang keempat potensial dapat mendorong kerugian mendekati $114 juta. Mereka juga mencatat bahwa beberapa penarikan terbaru mungkin dapat dicegah dengan front-running penyelesaian transaksi di mempool. Peran AI — dan implikasi lebih luas - Coinkite, produsen Coldcard, mengatakan mereka harus mengasumsikan penyerang menggunakan AI untuk mencari celah dalam firmware sumber terbuka. Tinjauan kode berbantuan AI milik Coinkite beberapa minggu sebelumnya tidak mendeteksi bug ini. - Alex Thorn, kepala penelitian di Galaxy, menggambarkan perilaku penarikan sebagai programatik dan “kemungkinan diatur dengan large language model.” - Pengamat menunjukkan pola yang mengkhawatirkan: dalam waktu singkat, AI dikaitkan dengan pemecahan kandidat kriptografi, pelarian sandbox, dan sekarang pencurian dompet skala besar. Bagi banyak orang di kripto, ini menimbulkan pertanyaan sulit tentang bagaimana alat AI mengubah kemampuan ofensif dan defensif — serta bagaimana hal itu mengancam janji inti self-custody. Apa yang harus diketahui pengguna (dan lakukan) - Jika Anda memiliki Coldcard Mk3 atau perangkat apa pun yang berpotensi terdampak, periksa saluran resmi Coinkite untuk panduan dan peringatan firmware sebelum mengambil tindakan. - Anggap dana pada perangkat yang berpotensi rentan sebagai berisiko hingga perusahaan menyediakan patch atau jalur migrasi yang jelas. - Pertimbangkan untuk memindahkan koin ke solusi aman dan terverifikasi hanya setelah mengonfirmasi pembaruan dan mengikuti instruksi produsen — dan jika ragu, minta bantuan ahli. Cerita ini masih berkembang. Saya akan terus memantau perkembangan seiring respons penyelidik dan vendor.
Kelemahan Firmware Coldcard Memungkinkan Pencurian Berbasis AI — Lebih dari 1.300 BTC (~$89 juta) Dicuri
ChainGPTBagikan
Berita BTC hari ini mengungkap pelanggaran besar yang melibatkan dompet perangkat keras Coldcard, dengan lebih dari 1.300 BTC (~$89 juta) dicuri. Penyerang memanfaatkan kelemahan firmware dari pembaruan Maret 2021, yang mengurangi kekuatan kunci dan memungkinkan rekonstruksi kunci pribadi. Galaxy Research melacak tiga gelombang di 4.585 alamat, dengan kemungkinan gelombang keempat. Coinkite menduga AI digunakan untuk menemukan kelemahan tersebut. Pengguna diminta memeriksa peringatan pembaruan BTC dan mengamankan dana pada perangkat yang terdampak hingga rilis patch.
Sumber:Tampilkan versi asli
Penafian: Informasi pada halaman ini mungkin telah diperoleh dari pihak ketiga dan tidak mencerminkan pandangan atau opini KuCoin. Konten ini disediakan hanya untuk tujuan informasi umum, tanpa representasi atau jaminan apa pun, dan tidak dapat ditafsirkan sebagai saran keuangan atau investasi. KuCoin tidak bertanggung jawab terhadap segala kesalahan atau kelalaian, atau hasil apa pun yang keluar dari penggunaan informasi ini.
Berinvestasi di aset digital dapat berisiko. Harap mengevaluasi risiko produk dan toleransi risiko Anda secara cermat berdasarkan situasi keuangan Anda sendiri. Untuk informasi lebih lanjut, silakan lihat Ketentuan Penggunaan dan Pengungkapan Risiko.